Штрафы за утечку персональных данных в 2025 году: оборотные штрафы, КоАП и УК РФ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Штрафы за утечку персональных данных — это составы ст. 13.11 КоАП РФ и ст. 272.1 УК РФ, ужесточённые реформой 2024–2025 годов: административная ответственность оператора за факт утечки выросла до 15 млн ₽ за первое нарушение и до 500 млн ₽ — при повторном (оборотный штраф), а за незаконное использование и распространение уже похищенных данных предусмотрено лишение свободы до 10 лет.
Кратко
- Что изменилось
- Оборотные штрафы по ст. 13.11 КоАП РФ — с 30.05.2025 (420-ФЗ). Уголовная ст. 272.1 УК РФ — уже с 11.12.2024 (421-ФЗ). Это два разных закона с двумя разными датами.
- Первая утечка
- Фиксированный штраф юрлицу от 3 до 15 млн ₽ по числу субъектов; спецкатегории — 10–15 млн ₽; биометрия — 15–20 млн ₽.
- Оборотный штраф
- Только при повторной утечке — 1–3% годовой выручки, не менее 20 млн ₽ (спецкатегории/биометрия — не менее 25 млн ₽) и не более 500 млн ₽.
- Уголовная статья
- Ст. 272.1 УК РФ — до 10 лет лишения свободы за незаконное использование/передачу уже похищенных ПДн, не за сам факт утечки у оператора.
- Масштаб (2025)
- По данным Роскомнадзора в изложении СМИ — 118 случаев компрометации баз ПДн, свыше 52 млн записей в открытом доступе оценка.
Что изменилось в 2025 году
С 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных — поправки в статью 13.11 КоАП РФ, внесённые Федеральным законом от 30.11.2024 № 420-ФЗ. Дата отсчитывается от официальной публикации закона 2 декабря 2024 года: законодатель прямо прописал в самом законе № 420-ФЗ отсрочку в 180 дней со дня официального опубликования — отсюда и «30 мая».
Отдельно и раньше, с 11 декабря 2024 года, заработала статья 272.1 УК РФ — уголовный состав за незаконный оборот персональных данных, введённый парным Федеральным законом № 421-ФЗ той же датой, 30.11.2024. Уголовный закон по общему правилу вступает в силу через 10 дней после публикации, если в тексте нет отдельной отсрочки, — поэтому дата здесь другая.
В большинстве заголовков рунета обе новости сведены к одной дате «30 мая 2025» — это неточность: административная и уголовная реформы шли по разным законам и с разным сроком вступления в силу.
Действует с 11.12.2024 — уголовная ответственность за незаконное использование, передачу и хранение уже похищенных персональных данных.
Действует с 30.05.2025 — новые размеры штрафов для операторов ПДн, включая оборотный штраф за повторную утечку.
Что именно изменилось в КоАП. Закон № 420-ФЗ поднял базовые штрафы по ст. 13.11 в среднем в 2,5–3 раза относительно прежней редакции, ввёл новые составы, привязанные к объёму пострадавших субъектов при утечке, и добавил институт оборотного штрафа — процент от годовой выручки — для повторного нарушения, приведшего к утечке.
Дальше в статье — суммы по каждому составу и условия применения оборотного штрафа. Если нужен разбор всего закона о персональных данных, а не только ответственности за его нарушение, — см. отдельный материал о 152-ФЗ.
Оборотные штрафы за утечку ПДн
Оборотный штраф по ст. 13.11 КоАП РФ — не универсальная санкция за любую утечку, а специальная мера для повторного нарушения. Он применяется, если оператор уже привлекался к административной ответственности по ст. 13.11 за нарушение, приведшее к утечке, и после этого допустил повторную утечку. За первую утечку действуют фиксированные штрафы, привязанные к объёму пострадавших субъектов, — без процента от выручки.
↔ таблицу можно прокрутить вбок
| Состав | Порог по объёму | Штраф юрлицо/ИП |
|---|---|---|
| Утечка ПДн, первое нарушение | 1 000–9 999 субъектов (или 10 000–99 999 идентификаторов) | 3–5 млн ₽ |
| Утечка ПДн, первое нарушение | 10 000–99 999 субъектов (или 100 000–999 999 идентификаторов) | 5–10 млн ₽ |
| Утечка ПДн, первое нарушение | свыше 100 000 субъектов (или свыше 1 млн идентификаторов) | 10–15 млн ₽ |
| Утечка спецкатегорий ПДн | здоровье, судимость и другие спецкатегории | 10–15 млн ₽ |
| Утечка биометрических ПДн | — | 15–20 млн ₽ |
| Неуведомление РКН об утечке в срок | — | 1–3 млн ₽ |
| Повторная утечка (оборотный штраф) | — | 1–3% выручки за год, не менее 20 млн ₽ и не более 500 млн ₽ |
| Повторная утечка спецкатегорий/биометрии (оборотный штраф) | — | 1–3% выручки за год, не менее 25 млн ₽ и не более 500 млн ₽ |
Отдельно для утечки по объёму пострадавших субъектов (первое нарушение) предусмотрены штрафы для должностных лиц: 200–400 тыс. ₽ при 1 000–9 999 субъектов, 300–500 тыс. ₽ при 10 000–99 999, 400–600 тыс. ₽ свыше 100 000; за неуведомление РКН об утечке в срок — 400–800 тыс. ₽ оценка, подтверждено двумя источниками.
Обычные штрафы по ст. 13.11 КоАП РФ
Кроме составов за утечку, ст. 13.11 КоАП РФ описывает более общие нарушения при обработке персональных данных — они не связаны напрямую с инцидентом безопасности, но тоже выросли в разы после реформы. Их стоит знать, даже если утечки не было: обработка без законных оснований или без согласия субъекта наказывается независимо от факта компрометации данных.
↔ таблицу можно прокрутить вбок
| Состав | Гражданин | Должностное лицо / ИП | Юрлицо |
|---|---|---|---|
| Обработка ПДн без законного основания, первое нарушение | 10 000–15 000 ₽ | 50 000–100 000 ₽ | 150 000–300 000 ₽ |
| То же, повторно | 15 000–30 000 ₽ | 100 000–200 000 ₽ | 300 000–500 000 ₽ |
| Обработка без согласия субъекта | 10 000–15 000 ₽ | до 300 000 ₽ | 300 000–700 000 ₽ |
| То же, повторно | — | 400 000–1 000 000 ₽ (ИП) | 1 000 000–1 500 000 ₽ |
| Неуведомление РКН о начале обработки ПДн | 5 000–10 000 ₽ | 30 000–50 000 ₽ | 100 000–300 000 ₽ |
Для сравнения: до реформы базовая ставка для юрлица за обработку без законного основания составляла 60 000–100 000 ₽ — рост до 150 000–300 000 ₽ означает увеличение примерно в 2,5–3 раза. Составы этого раздела — не главный предмет статьи: подробный разбор согласия на обработку ПДн — в отдельном материале о согласии субъекта на обработку персональных данных, а полный обзор самого закона — в материале о 152-ФЗ.
Уголовная ответственность — ст. 272.1 УК РФ
Статья 272.1 УК РФ, в отличие от ст. 13.11 КоАП РФ, адресована не столько оператору-жертве утечки, сколько тем, кто дальше незаконно использует, передаёт или хранит уже похищенные персональные данные, — то есть в первую очередь злоумышленникам и перекупщикам баз данных. Название состава в законе: «незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для её незаконного хранения и (или) распространения».
↔ таблицу можно прокрутить вбок
| Часть | Состав | Санкция (максимум) |
|---|---|---|
| Ч. 1 | Незаконное использование/передача/сбор/хранение ПДн, полученных незаконным путём (базовый состав) | штраф до 300 000 ₽; либо принудительные работы до 4 лет; либо лишение свободы до 4 лет |
| Ч. 2 | То же в отношении ПДн несовершеннолетних, спецкатегорий или биометрии | штраф до 700 000 ₽ + запрет на должности до 2 лет; принудительные работы или лишение свободы до 5 лет |
| Ч. 3 | Из корыстной заинтересованности, с крупным ущербом, группой лиц по сговору или с использованием служебного положения | лишение свободы до 6 лет со штрафом до 1 млн ₽ |
| Ч. 4 | Сопряжённые с незаконной трансграничной передачей ПДн | лишение свободы до 8 лет со штрафом до 2 млн ₽ |
| Ч. 5 | Повлёкшие тяжкие последствия либо совершённые организованной группой | лишение свободы до 10 лет со штрафом до 3 млн ₽ |
| Ч. 6 | Создание/обеспечение работы ресурсов для незаконного хранения или распространения ПДн («ресурсы для слива данных») | штраф до 700 000 ₽; принудительные работы или лишение свободы до 5 лет |
Действие статьи не распространяется на обработку персональных данных физическими лицами исключительно для личных и семейных нужд факт. Разграничение со ст. 13.11 КоАП РФ — предмет отдельной юридической дискуссии, но для практики важно короткое правило: сам факт утечки у оператора — это, как правило, административный состав по ст.
13.11 КоАП, а не автоматическое уголовное дело по ст. 272.1 УК; уголовная статья скорее про тех, кто затем использует или перепродаёт данные из утечки.
Смягчающие обстоятельства
КоАП РФ предусматривает снижение оборотного штрафа при одновременном выполнении ряда условий — до 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽ (вместо стандартных 20–500 млн ₽):
- Расходы на информационную безопасность. Не менее 0,1% годовой выручки ежегодно в течение трёх календарных лет, предшествующих году выявления правонарушения.
- Документально подтверждённое соблюдение требований к защите ПДн — за предшествующий период.
- Отсутствие отягчающих обстоятельств — нет прежних нарушений сверх той повторности, которая уже учтена в самом составе.
Отдельно от этой формальной нормы в нескольких отраслевых обзорах упоминается, что добровольное и своевременное уведомление РКН об инциденте может быть учтено судом как смягчающее обстоятельство — но это общий принцип назначения наказания по ст. 4.2 КоАП РФ, применимый к любому административному правонарушению, а не отдельная специальная норма именно для оборотного штрафа оценка. Подробнее о сроках и порядке уведомления — в материале об уведомлении Роскомнадзора об утечке.
Как снизить риск на практике
Норма о сроках уведомления Роскомнадзора — 24 часа на сообщение о факте инцидента и 72 часа на результаты внутреннего расследования (ч. 3.1 ст. 21 152-ФЗ) — появилась не в рамках реформы 2024–2025 годов, а раньше, Федеральным законом от 14.07.2022 № 266-ФЗ. Реформа 420-ФЗ не меняет сами сроки, она вводит гораздо более жёсткую ответственность за их нарушение: штраф за неуведомление в срок — 1–3 млн ₽ для юрлиц.
Иначе говоря, сроки уведомления сами по себе не новые — новое то, что за их пропуск теперь бьют миллионами. Порядок и содержание уведомления разобраны отдельно в материале об уведомлении РКН об утечке.
Дальше — практические меры, которые снижают вероятность самой утечки и, соответственно, риск как фиксированного штрафа за первое нарушение, так и оборотного штрафа за повторное:
- Уровень защищённости ИСПДн. Состав обязательных мер зависит от присвоенного уровня защищённости информационной системы персональных данных — разбор уровней и того, как их определить, в материале об уровнях защищённости ИСПДн.
- Согласие на обработку. Часть штрафов по ст. 13.11 КоАП РФ (раздел выше) наступает не за утечку, а за обработку без надлежащего согласия субъекта — порядок оформления согласия разобран отдельно в материале о согласии на обработку персональных данных.
- Расходы на ИБ как страховка от оборотного штрафа. Порог 0,1% годовой выручки за три года (раздел «Смягчающие обстоятельства» выше) — требование закона для снижения штрафа. Но это ещё и практический ориентир для бюджета ИБ: компания, которая держит расходы на этом уровне и документирует их, подходит к повторному нарушению уже с готовым аргументом для снижения суммы.
DLP
Мониторинг и блокировка каналов передачи данных за периметр — базовая мера против первой утечки, с которой начинается отсчёт «повторности» для оборотного штрафа. Российские DLP-системы →
СКЗИ
Криптографическая защита данных при передаче и хранении — снижает ущерб от инцидента и упрощает обоснование мер, которые учитываются как смягчающие обстоятельства. Каталог СКЗИ →
Антифрод
Утёкшие ПДн и учётные данные чаще всего используют для мошеннических операций и подбора паролей — для финансовых организаций отдельный контур защиты от этого закрывает класс антифрод. Каталог антифрод-решений →
Частые вопросы
Какой штраф за утечку персональных данных в 2025 году?
Что такое оборотный штраф?
Когда вводятся оборотные штрафы?
Есть ли уголовная ответственность за утечку персональных данных?
Как избежать оборотного штрафа?
Читайте также
Хаб «Персональные данные» на SecRadar
152-ФЗ, уровни защищённости, согласие субъекта и уведомление РКН — независимый разбор комплаенса ПДн без привязки к вендору.